- Scopul documentului
- Introducere
- Politica privind prelucrarea datelor cu caracter personale
- Definiții
- Principiile privind prelucrarea datelor personale
- Drepturile persoanelor vizate
- Consimțământul
- Privacy by design
- Transferul datelor personale
- Persoana responsabilă cu prelucrarea datelor personale
- Securitatea informațiilor
- Breșele de securitate
- Retenția datelor
- Conformitatea cu GDPR
- Modificări ale acestei politici
Scopul documentului
Acest document stabilește responsabilitățile și politică ASOCIAȚIA TĂȘULEASA SOCIAL cu privire la confidențialitatea și protecția prelucrărilor de date personale.
Politica ilustrează angajamentul ASOCIAȚIA TĂȘULEASA SOCIAL de a respecta drepturile și libertățile fundamentale, confidențialitatea și protecția datelor cu caracter personal. ASOCIAȚIA TĂȘULEASA SOCIAL se asigură că datele cu caracter personal sunt procesate în mod corect și legal și în deplină transparență.
Această politică stabilește principiile și liniile directoare urmate pentru protecția datelor cu caracter personal și își propune să informeze despre:
- datele personale pe care ASOCIAȚIA TĂȘULEASA SOCIAL le colectează și scopurile acestei colectări;
- modul în care sunt utilizate datele cu caracter personal;
- drepturile persoanelor vizate asupra datelor cu caracter personal.
Politica se aplică tuturor datelor cu caracter personal prelucrate ca parte a furnizării serviciilor și produselor ASOCIAȚIA TĂȘULEASA SOCIAL. Toate operațiunile cu privire la datele cu caracter personal sunt efectuate cu respectarea reglementărilor în vigoare și în special a Regulamentului european privind protecția datelor cu caracter personal (GDPR) și a legii nr. 190/ 18.07.2018 privind implementarea GDPR în România, cu modificările ulterioare.
Această politică se poate actualiza în timp, în special pentru a tine cont de modificările aduse reglementărilor sau pentru a semnala adaptarea practicilor ASOCIAȚIA TĂȘULEASA SOCIAL la evoluțiile tehnologice.
Introducere
ASOCIAȚIA TĂȘULEASA SOCIAL utilizează în activitățile sale comerciale o varietate de date referitoare la persoane fizice, inclusiv date despre:
- Angajați actuali, anteriori și potențiali
- Clienti
- Furnizori
- Utilizatorii site-urilor sale web
- Vizitatorii punctelor de lucru ale societatii
În colectarea și prelucrarea acestor date, organizația este supusa unei legislații variate care controleaza modul în care pot fi desfășurate astfel de activitati și garanțiile care trebuie puse în aplicare pentru a le proteja.
Scopul acestei politici este de a stabili legislația relevantă și de a descrie măsurile pe care ASOCIAȚIA TĂȘULEASA SOCIAL le aplică pentru a se asigura că este conformă cu aceasta.
Acest control se aplică tuturor sistemelor, persoanelor și proceselor care constituie sistemele de informații ale organizației, inclusive membrii consiliului, directorii, angajatii, furnizorii și alte părți terțe care au acces la sistemele ASOCIAȚIA TĂȘULEASA SOCIAL.
Politica privind prelucrarea datelor cu caracter personale
Regulamentul (UE) 2016/679 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date este unul dintre cele mai semnificative acte legislative care afectează modul în care ASOCIAȚIA TĂȘULEASA SOCIAL își desfășoară activitățile de prelucrare a datelor. Politica ASOCIAȚIA TĂȘULEASA SOCIAL este de a se asigura că respectarea de către companie a GDPR și a altor legislații relevante este clară și demonstrabilă în orice moment.
Definiții
Din cele 26 de definiții menționate în GDPR, cele mai relevante pentru aceasta politică sunt următoarele:
- "date cu caracter personal" inseamna orice informații privind o persoana fizica identificată sau identificabilă ("persoana vizată"); o persoana fizica identificabilă este o persoana care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de iidentificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identitatii sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale;
- "prelucrare" înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau asupra seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, divulgarea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;
- "operator" înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care, singur sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele prelucrării sunt stabilite prin dreptul Uniunii sau dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi prevăzute în dreptul Uniunii sau în dreptul intern;
- "persoana împuternicită de operator" inseamna persoana fizica sau juridica, autoritatea publică, agenția sau alt organism care prelucrează datele cu caracter personal în numele operatorului.
Principiile privind prelucrarea datelor personale
Datele cu caracter personal vor fi:
- Prelucrate în mod legal, echitabil și transparent în raport cu persoana vizată (legalitate, corectitudine și transparență);
- Colectate în scopuri specifice, explicite și legitime, fără a fi prelucrate ulterior în moduri incompatibile cu aceste scopuri; prelucrarea ulterioara în scopuri de arhivare pentru interes public, în scopuri de cercetare științifică sau istorică sau în scopuri statistice, în conformitate cu articolul 89, alineatul (1), nu va fi considerată incompatibilă cu scopurile inițiale (limitarea scopului);
- Adecvate, relevante și limitate la ceea ce este necesar în legătură cu scopurile pentru care sunt prelucrate (minimizarea datelor);
- Exacte și, dacă este necesar, actualizate; se vor lua toate măsurile rezonabile pentru a se asigura că datele personale care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, sunt șterse sau rectificate fără întârziere (acuratețe);
- Păstrate într-o forma care permite iidentificarea persoanelor vizate doar atât cât este necesar în scopurile pentru care datele personale sunt prelucrate; datele personale pot fi stocate pentru perioade mai lungi în măsura în care vor fi folosite exclusiv în scopuri de arhivare pentru interes public, în scopuri de cercetare științifică sau istorică sau în scopuri statistice, în conformitate cu articolul 89, alineatul (1), sub rezervă implementarii măsurilor tehnice și organizatorice corespunzătoare pentru protejarea drepturilor și libertatilor persoanelor vizate (limitarea stocarii);
- Prelucrate într-un mod care să asigure securitatea adecvata a datelor personale, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii sau deteriorarii accidentale, utilizând măsuri tehnice și organizaționale adecvate (integritate și confidențialitate);
Operatorul este responsabil pentru respectarea principiilor de mai sus, iar respectarea trebuie să fie demonstrabilă în orice moment.
ASOCIAȚIA TĂȘULEASA SOCIAL se va asigura că respectă toate aceste principii atât în prelucrarea pe care o realizează în prezent, cât și ca parte a introducerii de noi metode de prelucrare, cum ar fi sisteme IT noi. Implementarea unui sistem de management al securității informațiilor care este conform cu standardul internațional ISO 27001 reprezintă o parte esențială a acestui angajament.
Drepturile persoanelor vizate
Persoanele vizate beneficiaza de următoarele drepturi conform prevederilor legale aplicabile:
- dreptul de retragere a consimțământului cu privire la prelucrare, în orice moment, atunci când prelucrarea se întemeiază pe consimțământ, fără ca aceasta să afecteze legalitatea prelucrării efectuate pe baza consimțământului înainte de retragerea acestuia;
- dreptul de a solicita accesul la datele cu caracter personal;
- dreptul de a solicita rectificarea datelor cu caracter personal;
- dreptul de a solicita ștergerea datelor cu caracter personal
- dreptul la restricționarea prelucrării;
- dreptul de a se opune prelucrării, în condițiile prevăzute de lege;
- dreptul la portabilitate a datelor;
- dreptul de a depune o plângere în față Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Pentru a asigură respectarea fiecăruia din aceste drepturi, ASOCIAȚIA TĂȘULEASA SOCIAL implementează proceduri adecvate care să permită luarea măsurilor necesare în termenele stabilite în GDPR.
Consimțământul
Cu excepția cazului în care este necesar dintr-un motiv permis de GDPR, societatea va obține consimțământul explicit de la o persoana vizată pentru a colecta și prelucra datele acesteia. În cazul copiilor cu vârsta sub 16 ani, va trebui obținut consimțământul părintelui/ tutorelui legal. Informații transparente despre modul în care sunt folosite datele personale vor fi furnizate persoanelor vizate în momentul obtinerii consimțământului și vor fi explicate drepturile acestora cu privire la datele lor, cum ar fi dreptul de retragere a consimțământului. Aceste informații vor fi furnizate în mod gratuit, într-o forma accesibila și într-un limbaj clar.
Dacă datele cu caracter personal nu sunt obținute direct de la persoana vizată, aceste informații vor fi furnizate într-o perioada de timp rezonabila de la obținerea datelor și cu siguranță în termen de o luna.
Privacy by design
ASOCIAȚIA TĂȘULEASA SOCIAL a adoptat principiul privacy by design și se va asigura că definirea și planificarea tuturor sistemelor noi sau modificate semnificativ care colectează sau prelucrează date personale vor face obiectul luării în considerare a problemelor de confidențialitate, inclusiv efectuarea uneia sau mai multor evaluări ale impactului asupra protecției datelor.
Evaluarea impactului asupra protectiei datelor vă include:
- Luarea în considerarea modului în care vor fi prelucrate datele personale și în ce scopuri;
- Evaluarea prelucrării datelor personale din punct de vedere al necesității și proporționalității cu scopul sau scopurile;
- Evaluarea riscurilor pentru persoanele vizate;
- Controalele necesare pentru a aborda riscurile identificate și pentru a demonstra conformitatea cu legislația.
Utilizarea tehnicilor precum pseudonimizarea sau anonimizarea vă fi luată în considerare acolo unde este aplicabil și adecvat.
Transferul datelor personale
Transferurile de date personale în afara Uniunii Europene vor fi revizuite cu multă atenție înainte de efectuarea transferului, pentru a se asigură ca acestea se încadrează în limitele impuse de GDPR. Acest lucru depinde partial de decizia Comisiei Europene cu privire la caracterul adecvat al garanțiilor pentru datele cu caracter personal aplicabile în țara de destinație și se poate schimba în timp.
Transferurile internaționale de date intragroup vor fi supuse unor acorduri obligatorii din punct de vedere juridic – reguli corporatiste obligatorii – care oferă drepturi aplicabile persoanelor vizate.
Persoana responsabilă cu prelucrarea datelor personale
Pe baza criteriilor menționate în GDPR, ASOCIAȚIA TĂȘULEASA SOCIAL nu are obligația de a numi un responsabil cu protecția datelor. Totuși, ASOCIAȚIA TĂȘULEASA SOCIAL a desemnat o persoană responsabilă cu prelucrarea datelor personale a cărei preocupare va fi respectarea GDPR și a reglementărilor naționale incidente.
Responsabilului desemnat îi este permis să dețină și alte funcții. Acestuia îi pot fi încredințate și alte sarcini și atribuții, cu condiția ca acestea să nu dea naștere unor conflicte de interese.
Securitatea informațiilor
ASOCIAȚIA TĂȘULEASA SOCIAL folosește o serie de măsuri fizice, electronice și manageriale pentru a menține informațiile personale în siguranță, exacte și actualizate. Aceste măsuri includ:
- educarea și instruirea personalului relevant, astfel incât să fie conștienți de obligațiile noastre de confidențialitate atunci când manipulăm informațiile personale;
- controale administrative și tehnice pentru a restricționa accesul la informațiile personale pe baza necesității de acces contractuale;
- măsuri tehnologice de securitate, inclusiv firewall-uri, criptare și software antivirus; și
- măsuri de securitate fizica, cum ar fi permisele de securitate a personalului pentru accesul la sediul nostru.
Breșele de securitate
Politica ASOCIAȚIA TĂȘULEASA SOCIAL este de a fi corectă și proporțională atunci când se iau în considerare acțiunile care trebuie întreprinse pentru a informa părțile afectate cu privire la o încălcare a datelor cu caracter personal. În conformitate cu GDPR, în cazul în care se detectează o încălcare care ar putea rezulta într-un risc pentru drepturile și libertățile persoanelor vizate, Autoritatea Națională pentru Supravegherea Prelucrărilor de Date cu Caracter Personal (ANSPDCP) va fi notificată în termen de 72 de ore. Acest lucru va fi gestionat în conformitate cu Politica ASOCIAȚIA TĂȘULEASA SOCIAL privind incidentele de securitate, care stabilește procesul general de gestionare a incidentelor de securitate a informațiilor.
Retenția datelor
Perioada de păstrare a datelor cu caracter personal variază în funcție de natura acestora și de scopul urmărit de prelucrarea în cauză. Atunci când datele cu caracter personal sunt colectate în mai multe scopuri, acestea sunt păstrate până la expirarea celei mai lungi perioade de păstrare. ASOCIAȚIA TĂȘULEASA SOCIAL se obligă să nu rețină datele personale peste perioada necesară furnizării produselor sau serviciilor sau pentru îndeplinirea obligațiilor legale.
Principalele perioade de păstrare a datelor cu caracter personal de către ASOCIAȚIA TĂȘULEASA SOCIAL sunt:
- pentru managementul clienților și produsele și serviciile oferite de ASOCIAȚIA TĂȘULEASA SOCIAL sau filialele sale: durata relației contractuale;
- pentru prospectare comercială: 3 ani de la ultimul contact cu prospectul sau pâna la retragerea consimțământului;
- pentru înregistrările convorbirilor telefonice în cadrul serviciului pentru clienți: 6 luni de la data înregistrării;
- pentru detectarea, prevenirea și combaterea fraudei și a criminalității informatice: 12 luni de la data alertei de fraudă;
- pentru prelucrarea cererilor de exercitare a drepturilor: 5 ani pentru datele referitoare la procesarea cererilor dumneavoastră, și 1 an pentru actele de identitate justificative;
- pentru evidența contabilă și obligațiile financiare: 10 ani de la încheierea exercitiului financiar curent.
La sfârsitul acestor perioade, ASOCIAȚIA TĂȘULEASA SOCIAL le va distruge în conformitate cu politica sa internă sau le va anonimiza pentru a le utiliza în scopuri statistice, de arhivă sau istorice.
Conformitatea cu GDPR
ASOCIAȚIA TĂȘULEASA SOCIAL va întreprinde următoarele acțiuni pentru a se asigura că respectă în permanență principiul responsabilității GDPR:
- Baza legală pentru prelucrarea datelor cu caracter personal este clară și lipsita de ambiguități
- Este numit un responsabil cu protecția datelor în cadrul organizației
- Toți angajații implicați în prelucrarea datelor cu caracter personal își înțeleg responsabilitățile pentru respectarea unor bune practici de protecție a datelor
- Instruirea în domeniul protecției datelor este oferită întregului personal
- Sunt respectate regulile privind consimțământul
- Persoanelor vizate care doresc să își exercite drepturile conferite de GDPR le sunt puse la dispoziție modalități prin care pot face acest lucru, iar astfel de solicitari sunt tratate în mod eficient
- Se efectuează revizuiri periodice ale procedurilor care implica prelucrarea datelor cu caracter personal
- Privacy by design este asigurată pentru toate sistemele și procesele noi sau modificate
- Se înregistrează următoarea documentație privind activitățile de prelucrare:
- Numele organizației și detalii relevante
- Scopurile prelucrării de date cu caracter personal
- Categorii de persoane și date cu caracter personal prelucrate
- Categorii de destinatari de date cu caracter personal
- Acorduri și mecanisme pentru transferul de date cu caracter personal către țări terțe, inclusive detalii privind controalele în vigoare
- Sunt puse în aplicare proceduri cu privire la perioada de păstrare a datelor
- Sunt puse în aplicare măsuri tehnice și organizatorice privind protecția datelor personale
Aceste acțiuni vor fi revizuite în mod regulat ca parte a procesului de revizuire a managementului sistemului de gestionare a securității informațiilor.
Modificări ale acestei politici
ASOCIAȚIA TĂȘULEASA SOCIAL recunoaște că transparența este o responsabilitate continuă, așa că va păstra această declarație de confidențialitate sub control regulat. Politica poate fi modificată sau modificată din când în când.
Pentru a evidenția modificările aduse politicii, data din partea de sus a acestui document vă fi modificată. Politica nouă, modificată sau modificată se va aplică de la acea data de revizuire.
